EIP-7702 والٹ ڈیلی گیشن سے 63% خراب کارروائیوں میں جڑا، $2.3M کے نقصان

iconNewsBTC
بانٹیں
AI summary iconخلاصہ
USENIX سیکیورٹی سیمپویم میں پیش کیے گئے ایک حالیہ مطالعہ میں ایسا ظاہر ہوا کہ EIP-7702 انتظامی تراکیموں کا 63% حملہ آور کنٹرول کردہ کنٹریکٹس سے جڑا ہوا تھا، جس سے 2.3 ملین ڈالر سے زائد کا نقصان ہوا۔ یہ مسئلہ ایتھریم کے بنیادی خرابی سے نہیں بلکہ خطرناک ڈیلی گیشن اور وسیع حملے کے سطح سے نکلا ہے۔ والٹ ڈیزائن اور صارفین کا ڈیلی گیشن کے بارے میں سمجھنا اب بھی اہم سیکورٹی خدشات ہیں۔ جبکہ MiCA لاگو کرنے کے قریب آ رہا ہے، یہ دریافتیں کرپٹو لین دین میں ڈیلی گیشن کے مکینزم کے غلط استعمال کو روکنے کے لیے مضبوط CFT اقدامات کی ضرورت پر زور دیتی ہیں۔

ایتھریم کی EIP-7702 والٹ ڈیلی گیشن سہولت پر دوبارہ نظر ثانی کی جا رہی ہے، کیونکہ USENIX سیکیورٹی سیمپویم میں پیش کی گئی سیکیورٹی تحقیق نے تجزیہ کیے گئے اธรانزیشن ٹرانزیکشنز کا ایک بڑا حصہ حملہ آوروں کے کنٹرول والے کنٹریکٹس سے منسلک کر دیا۔

تحقیق نے پایا کہ تجزیہ کیے گئے نمونے میں EIP-7702 اجازت ٹرانزیکشنز کا 63% بری بھٹکاروں کے ساتھ جڑا ہوا تھا، جس میں خودکار والٹ خالی کرنے کی سرگرمیوں کی وجہ سے تصدیق شدہ چوریوں کی رقم 2.3 ملین ڈالر سے زائد ہو گئی۔

یہ خوفناک لگتا ہے، لیکن فریم ورک اہم ہے۔

یہ اس بات کے مترادف نہیں کہ EIP-7702 میں ایک اصل پروٹوکول کی خرابی ہے۔ فکر یہ ہے کہ والٹ ڈیلی گیشن صارفین کو مضر اجازت ناموں پر دستخط کرنے کے لیے دھوکہ دیے جانے پر حملے کے سطح کو بڑھا سکتی ہے۔

دیگر الفاظ میں، خطرہ پروٹوکول کی لچک، والٹ کے صارف تجربہ، صارف کے رویے اور فشنگ انفراسٹرکچر کے تقاطع پر موجود ہے۔

ٹی ایل؛ ڈی آر

  • سیکیورٹی تحقیق نے تجزیہ کردہ EIP-7702 اتھارائزیشن ٹرانزیکشنز کا 63% حملہ آور کنٹرول کردہ کنٹریکٹس سے جوڑا۔
  • تحقیق نے تصدیق شدہ چوریوں کی رقم 2.3 ملین ڈالر سے زیادہ درج کی۔
  • مسئلہ خرابی کا ایتھریم پروٹوکول کا بنیادی خطا نہیں، بلکہ نقصان دہ ڈیلی گیشن اور والٹ حملے کا سطح ہے۔

EIP-7702 کیا تبدیلیاں لاتا ہے

EIP-7702، ایتھریم کی وسیع اکاؤنٹ-ابسٹرکشن کی سمت کا حصہ ہے۔

یہ باہری ملکہ اکاؤنٹس کو کوڈ کی تفویض کے ذریعے عارضی طور پر اسمارٹ کنٹریکٹ اکاؤنٹس کی طرح سلوک کرنے کی اجازت دیتا ہے۔ اس سے بہتر والٹ تجربہ، بیچڈ لین دین، سپانسرڈ گیس، آٹومیشن، اور زیادہ لچکدار اکاؤنٹ کنٹرولز کا دروازہ کھل جاتا ہے۔

وہ خصوصیات مفید ہو سکتی ہیں۔

لیکن لچک سے نئے صارف خطرات بھی پیدا ہوتے ہیں۔ اگر ایک مضر ویب سائٹ صارف کو غلط ڈیلی گیشن اتھارائزیشن پر دستخط کرنے پر مجبور کر دے، تو حملہ آور عام فشنگ دستخط کے مقابلے میں بہت زیادہ طاقت حاصل کر سکتا ہے۔

اس لیے والٹ ڈیزائن اتنے اہم ہے۔

ایک طاقتور خصوصیت خطرناک بن سکتی ہے اگر صارفین واضح طور پر نہ سمجھ سکیں کہ وہ کس چیز کی اجازت دے رہے ہیں۔

فشرنگ ٹیک کے ساتھ حرکت کرتا ہے

حملہ آور جلدی سے اپنی پالیسیاں تبدیل کر لیتے ہیں۔

جب کرپٹو والٹس زیادہ صلاحیت رکھنے لگتے ہیں، تو فشنگ کیمپینز ان صلاحیتوں کا فائدہ اٹھانے کے لیے ترقی کرتے ہیں۔ پہلے سائکلز میں، حملہ آوروں نے خفیہ عبارتوں، مضر اجازت ناموں، جعلی ایئر ڈراپس، اور والٹ خالی کرنے والے دستخطوں پر زیادہ توجہ دی۔

ڈیلی گیشن ایک اور ٹول شامل کرتی ہے۔

کوئی صارف سوچ سکتا ہے کہ وہ ایک روزمرہ کے لین دین کو دستخط کر رہا ہے یا ایک عام ایپلیکیشن کے ساتھ تعامل کر رہا ہے، جبکہ وہ دراصل ایسے کوڈ کو اجازت دے رہا ہے جو حملہ آور کو خطرناک کنٹرول فراہم کرتا ہے۔ ایک بار جب یہ ہو جائے، تو خودکار نظام فوری طور پر اثاثوں کو خالی کر سکتے ہیں۔

تحقیق کا 2.3 ملین ڈالر کا نقصان کا اندازہ ظاہر کرتا ہے کہ یہ صرف نظریہ نہیں ہے۔

والٹ کا صارف تجربہ اب ایک سیکورٹی لیئر ہے

ایتھریم کی سیکورٹی عام طور پر پروٹوکول کے سطح پر بحث کی جاتی ہے۔

لیکن زیادہ تر صارفین کے لیے، والٹ انٹرفیسز اصل سیکورٹی حد ہیں۔ ایک پروٹوکول تکنیکی طور پر مضبوط ہو سکتا ہے جبکہ صارفین ابھی بھی فنڈز کھو دیتے ہیں کیونکہ پرومپٹس پریشان کن ہوتے ہیں، اجازتیں واضح نہیں ہوتیں، یا خباثت آمیز لین دین کو سمجھنا مشکل ہوتا ہے۔

EIP-7702 اسے مزید اہم بناتا ہے۔

والٹس کو واضح انتباہات، بہتر شبیہہ ٹولز، مضبوط ڈیلی گیشن ظاہر کرنے، معاہدے کی شہرت کی جانچ، اور محفوظ ڈیفالٹ فلوز کی ضرورت ہو سکتی ہے۔ صارفین کو یہ جاننا چاہیے کہ جب ایک دستخط کسی معاہدے کو ان کے اکاؤنٹ پر معنی خیز کنٹرول دے دے۔

اگر وہ اجازت نہیں سمجھ سکتے، تو وہ خطرہ کا جائزہ نہیں لے سکتے۔

صرف خصوصیت کو ذمہ دار نہ بنائیں

یہ کہنا بہت آسان ہو جائے گا کہ EIP-7702 “بری” ہے۔

اکاؤنٹ ایبسٹرکشن، ایتھریم کو استعمال کرنے میں آسان بنانے کا ایک بڑا حصہ ہے۔ بہتر والٹس فرکشن کو کم کر سکتی ہیں، آن بورڈنگ کو بہتر بن سکتی ہیں، اور عام صارفین کو اس وقت کے بعض مسائل سے بچا سکتی ہیں جو کرپٹو کو مشکل بناتے ہیں۔

مسئلہ اطلاق اور صارف کی حفاظت ہے۔

نئی صلاحیتیں کے لیے مطابق سیفٹی ٹولز کی ضرورت ہوتی ہے۔ ورنہ، حملہ آور عام صارفین سے پہلے فائدہ اٹھاتے ہیں۔

کرپٹو میں یہ پہلے بھی ہو چکا ہے۔

جب بھی صارف کا تجربہ زیادہ پیچیدہ ہوتا ہے، تو ناپاک طرفین احراج کی تلاش کرتے ہیں۔ EIP-7702 بھی اس سے مختلف نہیں۔

اگلا کیا آتا ہے

اگلا مرحلہ پریشانی نہیں، بلکہ مضبوطی ہے۔

والٹ ٹیمیں، سیکورٹی ریسرچرز، dapp ڈویلپرز، اور ethereum انفراسٹرکچر فراہم کنندگان کو ڈیلی گیشن اجازتوں کو ظاہر، سیمولیٹ اور پابند کرنے کے طریقے بہتر بنانے کی ضرورت ہے۔ مقصد اکاؤنٹ ایبسترکشن کے فوائد کو برقرار رکھنا ہے بغیر فشنگ کو آسان بنائے۔

صارفین کے لیے پیغام سادہ ہے: ڈیلی گیشن دستخطوں کے لیے اضافی احتیاط ضروری ہے۔

اگر والٹ کا پرومب واضح نہ ہو، اگر کوئی ویب سائٹ ناپر familiar ہو، یا اگر دستخط عام اکاؤنٹ کی اجازتیں دے رہے ہوں، تو سب سے محفوظ کام روکنا ہے۔

ایتھریم کا اکاؤنٹ-ابسٹرکشن روڈمیپ اہم بنی رہا ہے۔ لیکن یہ تحقیق ظاہر کرتی ہے کہ بہتر والٹ طاقت کے ساتھ بہتر والٹ سیفٹی بھی ضروری ہے۔

یہ مضمون USENIX Security Symposium پر پیش کی گئی سیکورٹی ریسرچ اور EIP-7702 اتھارائزیشن سرگرمی پر عوامی رپورٹنگ پر مبنی ہے۔

یہ مضمون نیوز ڈیسک نے لکھا اور سیموئل رے نے ویرایت کی۔

یہ رپورٹ پرائمری سورس دستاویزات پر جاری کی گئی معلومات پر مبنی ہے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔